尝试停用 Okta 应用程序
编辑尝试停用 Okta 应用程序
编辑检测尝试停用 Okta 应用程序的行为。攻击者可能尝试修改、停用或删除 Okta 应用程序,以削弱组织的安全控制或扰乱其业务运营。
规则类型: 查询
规则索引:
- filebeat-*
- logs-okta*
严重性: 低
风险评分: 21
运行频率: 5 分钟
搜索索引的时间范围: 无 (日期数学格式,另请参阅 额外回溯时间
)
每次执行的最大警报数: 100
参考资料:
- https://help.okta.com/en/prod/Content/Topics/Apps/Apps_Apps.htm
- https://developer.okta.com/docs/reference/api/system-log/
- https://developer.okta.com/docs/reference/api/event-types/
- https://elastic.ac.cn/security-labs/testing-okta-visibility-and-detection-dorothy
- https://elastic.ac.cn/security-labs/monitoring-okta-threats-with-elastic-security
- https://elastic.ac.cn/security-labs/starter-guide-to-understanding-okta
标签:
- 用例:身份和访问审计
- 数据源:Okta
- 战术:影响
版本: 410
规则作者:
- Elastic
规则许可证: Elastic License v2
调查指南
编辑分类和分析
调查尝试停用 Okta 应用程序的行为
此规则检测尝试停用 Okta 应用程序的行为。未经授权的停用可能会导致服务中断,并对组织构成重大风险。
可能的调查步骤
- 通过检查
okta.actor.id
、okta.actor.type
、okta.actor.alternate_id
和okta.actor.display_name
字段,确定与停用尝试相关的参与者。 - 确定参与者使用的客户端。查看
okta.client.ip
、okta.client.user_agent.raw_user_agent
、okta.client.zone
、okta.client.device
和okta.client.id
字段。 - 如果客户端是设备,请检查
okta.device.id
、okta.device.name
、okta.device.os_platform
、okta.device.os_version
和okta.device.managed
字段。 - 从
okta.debug_context.debug_data
和okta.authentication_context
字段了解事件的上下文。 - 检查
okta.outcome.result
和okta.outcome.reason
字段,以查看尝试是否成功或失败。 - 通过检查
okta.target
字段中记录的先前操作,查看参与此操作的参与者的过去活动。 - 分析
okta.transaction.id
和okta.transaction.type
字段,以了解交易的上下文。 - 评估
okta.event_type
字段中此事件前后发生的活动,以帮助理解活动的完整上下文。
误报分析
- 如果该操作是计划活动的一部分,由授权人员执行,或者如果
okta.outcome.result
字段显示失败,则可能是误报。 - 尝试不成功也可能表明授权用户遇到问题,而不是恶意活动。
响应和补救
- 如果确认了未经授权的停用尝试,请启动事件响应流程。
- 如果尝试中使用的 IP 地址或设备看起来可疑,请使用来自
okta.client.ip
和okta.device.id
字段的数据来阻止它们。 - 重置用户的密码并强制重新注册 MFA(如果适用)。
- 对 Okta 策略进行审查,并确保它们符合安全最佳实践。
- 如果停用的应用程序对业务运营至关重要,请与相关团队协调以重新激活它并最大限度地减少影响。
设置
编辑需要 Okta Fleet 集成、Filebeat 模块或类似结构的数据才能与此规则兼容。
规则查询
编辑event.dataset:okta.system and event.action:application.lifecycle.deactivate
框架: MITRE ATT&CKTM
-
战术
- 名称:影响
- ID: TA0040
- 参考 URL: https://attack.mitre.org/tactics/TA0040/
-
技术
- 名称:服务停止
- ID: T1489
- 参考 URL: https://attack.mitre.org/techniques/T1489/